【发布时间】:2017-07-14 15:32:11
【问题描述】:
我正在实现密码重置功能。只有管理员才能在不知道当前密码(或新用户)的情况下重置某人的密码。
管理员将点击重置密码,这将生成一个 40 个字符的令牌。 令牌将使用 Bcrypt 进行哈希处理并存储在数据库中,然后将未哈希处理的令牌通过电子邮件发送给用户 /resetPassword/tok=?
用户点击链接后,必须验证令牌。我只是想知道您如何从链接中验证令牌。 我知道如何检查它是否已被使用,或者是否已过期(48 小时)。但是您如何通过该电子邮件验证它来自该用户?
谢谢!
【问题讨论】:
标签: bcrypt reset-password